Accord de Sous-Traitance de Données (DPA)

Conformément à l'article 28 du RGPD (UE 2016/679)

Entre les soussignés :

Le Responsable de Traitement (Le Client)

  • Raison sociale : _______________
  • Adresse : _______________
  • SIREN : _______________
  • Représenté par : _______________
  • Email : _______________

Le Sous-Traitant (Leadsia)

  • Raison sociale : Leadsia — Tony Yonke
  • Contact : tonyvaldezyonke4@gmail.com
  • Site : https://leadsia.io
  • Hébergement : Hetzner Online GmbH, Allemagne (UE)

1. Objet

Le présent accord a pour objet de définir les conditions dans lesquelles Leadsia s'engage à effectuer, pour le compte du Client, les opérations de traitement de données à caractère personnel définies ci-après, conformément à l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (RGPD). Il complète et précise les termes du contrat de service principal conclu entre les Parties.

2. Description des traitements

2.1 Nature et finalité des traitements

Leadsia déploie pour le compte du Client un agent conversationnel IA qui :

  • Reçoit les messages entrants des prospects et clients du Client via plusieurs canaux (email, chat web, WhatsApp, LinkedIn, Meta Lead Ads).
  • Génère des réponses automatisées et/ou suggestions à l'opérateur humain à l'aide de modèles de langage (LLM).
  • Qualifie les prospects (scoring) et alimente le CRM du Client.
  • Envoie les réponses via les canaux configurés après approbation automatique ou humaine selon la configuration.

2.2 Catégories de données traitées

  • Données d'identification : nom, prénom, email, téléphone, entreprise.
  • Données de conversation : messages écrits ou audio échangés entre le prospect et l'agent IA.
  • Données techniques : IP, user-agent, identifiants de canal (ID WhatsApp, ID LinkedIn, etc.).
  • Métadonnées métier : statut du lead, score, historique d'interactions, notes internes.

2.3 Catégories de personnes concernées

  • Prospects et clients du Client (personnes physiques contactant ou contactées via les canaux connectés).
  • Utilisateurs internes du Client (collaborateurs ayant un compte Leadsia).

2.4 Durée des traitements

Les traitements se poursuivent pendant toute la durée du contrat de service principal, et cessent à la résiliation. Leadsia s'engage à supprimer les données dans un délai de 30 jours après résiliation, sauf obligation légale de conservation.

3. Obligations de Leadsia

3.1 Respect du RGPD

Leadsia s'engage à :

  • Traiter les données uniquement sur instruction documentée du Client.
  • Garantir la confidentialité des personnes autorisées à traiter les données (engagement de confidentialité signé par les collaborateurs).
  • Mettre en œuvre les mesures techniques et organisationnelles appropriées (voir Annexe 1).
  • Assister le Client dans l'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité).
  • Notifier au Client toute violation de données à caractère personnel dans un délai de 72 heures après en avoir pris connaissance (art. 33 RGPD).
  • Coopérer avec l'autorité de contrôle (CNIL) en cas de demande.

3.2 Registre des traitements

Leadsia tient un registre des traitements conforme à l'article 30 RGPD, disponible sur demande écrite du Client.

3.3 Audits et contrôles

Le Client peut, à ses frais et moyennant un préavis de 30 jours, faire réaliser un audit de conformité (par lui-même ou un tiers mandaté, hors concurrent direct de Leadsia), limité à une fois par an sauf incident majeur.

4. Sous-traitance ultérieure

Leadsia fait appel aux sous-traitants ultérieurs listés en Annexe 2. Le Client autorise ces sous-traitants à la signature du présent accord. Tout changement de sous-traitant ultérieur sera notifié au Client avec un préavis de 30 jours. Le Client peut s'y opposer pour motif légitime ; en cas de désaccord, le contrat principal peut être résilié sans pénalité.

5. Droits des personnes concernées

Leadsia met à disposition du Client des outils techniques permettant de répondre aux demandes d'exercice des droits :

  • Accès et portabilité : export JSON téléchargeable depuis le dashboard.
  • Effacement : bouton dédié dans le dashboard (purge physique après 30 jours).
  • Rectification : édition directe dans le dashboard ou via l'API.
  • Opposition : toggles de consentement dans le dashboard.

Leadsia s'engage à notifier au Client toute demande reçue directement d'une personne concernée dans un délai de 5 jours ouvrés.

6. Transferts de données hors UE

6.1 Hébergement principal

Les données sont hébergées sur des serveurs Hetzner Online GmbH situés exclusivement en Allemagne (UE).

6.2 Transferts ponctuels — Appels LLM

Certains appels aux modèles LLM peuvent impliquer des transferts vers :

  • Moonshot AI (Kimi K2.5) — Chine. Seules les données anonymisées (données d'identification remplacées par des identifiants génériques) sont transmises.
  • Groq — États-Unis (DPF ou clauses contractuelles types).

Le Client peut, sur demande écrite, exiger une bascule exclusive vers un LLM européen (Mistral, Claude via proxy UE) ; un avenant tarifaire peut s'appliquer.

6.3 Garanties

Pour tous les transferts hors UE, Leadsia applique :

  • Des clauses contractuelles types (CCT) approuvées par la Commission européenne.
  • Une anonymisation systématique des données d'identification sensibles avant l'envoi.
  • Le chiffrement en transit (TLS 1.3).

Annexe 1 — Mesures techniques et organisationnelles (TOM)

Contrôle d'accès : Authentification forte (mot de passe bcrypt, JWT signés, cookies HttpOnly). Rôles stricts. Multi-tenant (filtrage par organisation obligatoire).

Chiffrement : En transit via TLS 1.3. Au repos via AES-GCM pour les identifiants tiers.

Sauvegardes : Quotidiennes, chiffrées, rétention de 14 jours glissants.

Journalisation : Logs applicatifs (structurés JSON) conservés 90 jours. Aucune donnée personnelle en clair dans les logs.

Isolation réseau : Serveurs VPS accessibles via Tailscale uniquement. Ports ouverts uniquement en HTTPS (443).

Annexe 2 — Liste des sous-traitants ultérieurs

Sous-traitantRôleLocalisationGaranties
Hetzner Online GmbHHébergement serveursAllemagne (UE)DPA, ISO 27001
Moonshot AILLM principalChineCCT + anonymisation
GroqWhisper + fallback LLMÉtats-UnisDPF / CCT
StripeFacturationIrlande (UE)DPA Stripe